NULL200OK/WP2Shell

GitHub: NULL200OK/WP2Shell

WP2Shell 是一款自动化利用 WordPress REST API SQL 注入漏洞并实现远程代码执行的安全测试工具。

Stars: 8 | Forks: 2

# WP2Shell - CVE-2026-63030 / CVE-2026-60137 WordPress REST API 批量 SQL 注入至 RCE **用于发现和利用 WordPress REST API Batch endpoint 漏洞的完整工具。** 该工具利用了 WordPress REST API `/wp-json/batch/v1` endpoint 中的一个严重 SQL 注入漏洞,允许未经身份验证的攻击者执行任意 SQL 查询,并在存在漏洞的 WordPress 站点上实现远程代码执行 (RCE)。 ## ⚡ 功能 - **基于时间的盲注检测** - 使用可配置的 sleep 延迟准确识别易受攻击的目标 - **自动方法发现** - 测试 POST、PUT、PATCH 和 DELETE 方法以寻找有效的 payload 格式 - **完整的利用 pipeline** - 通过基于 UNION 的注入提取管理员凭据 - **双重 RCE 路径**: - **INTO OUTFILE** - 当启用 MySQL FILE 权限时,直接将 webshell 写入文件系统 - **管理员插件上传** - 当文件写入受限时,回退到通过已验证凭据上传插件 - **并行扫描** - 采用多线程架构,实现快速目标枚举 - **丰富的报告** - 生成包含提取凭据的详细 JSON 和 HTML 报告 ## 🔧 技术细节 **漏洞**:CVE-2026-63030 / CVE-2026-60137 **攻击向量**:WordPress REST API Batch endpoint (`/wp-json/batch/v1`) SQL 注入 **影响**:未经身份验证的 RCE **受影响版本**:WordPress 6.4.x 及更早版本(具体版本待定) ### 利用链 1. **发现** - 使用 `SLEEP()` payload 进行基于时间的盲注检测 2. **字段探测** - 通过 `ORDER BY` 探测确定表结构 3. **数据提取** - 通过基于 UNION 的注入提取: - 数据库名称 - 表名 - 管理员凭据(用户名 + 密码哈希) 4. **Shell 注入** - 通过 `INTO OUTFILE` 写入 PHP webshell(在允许的情况下) 5. **备用方案** - 通过管理面板进行已验证凭据的插件上传(如果提取出了凭据) ## 🚀 快速开始 ``` # Clone 仓库 git clone https://github.com/NULL200OK/wp2shell.git cd wp2shell # 安装 dependencies pip install requests beautifulsoup4 # 创建 targets 文件 echo "https://target.com" > targets.txt # 运行 discovery python wp2shell.py targets.txt --scan --verbose # Full exploitation python wp2shell.py targets.txt --exploit --verbose ``` ## 📋 使用示例: ``` # 启用 verbose 输出扫描单个目标 python wp2shell.py targets.txt --exploit --verbose # 为慢速服务器自定义 sleep 时间 python wp2shell.py targets.txt --exploit --sleep 20 --verbose # 多线程扫描(20个线程) python wp2shell.py targets.txt --exploit --threads 20 --verbose # 跳过 shell 写入(仅提取 credentials) python wp2shell.py targets.txt --exploit --no-shell --verbose # 强制指定 HTTP method python wp2shell.py targets.txt --exploit --method POST --verbose ``` ## 📊 输出: 1- JSON 报告:包含漏洞状态和提取凭据的结构化数据 2- HTML 报告:美观、带有颜色标识且 Shell URL 可点击的可视化报告 ## ⚠️ 免责声明: 此工具仅用于教育和授权测试目的。 请仅在您拥有或获得明确测试许可的系统上使用。 作者对任何滥用行为不承担责任。
标签:CISA项目, Python, WordPress, 无后门, 编程工具, 远程代码执行, 逆向工具